التحقيق في الحوادث باستخدام استعلامات SQL
صفِّ ملايين الأحداث للوصول إلى الإجراءات المهمة
التحقيق في الحوادث باستخدام استعلامات SQL درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
التحقيق بوصفه استعلامًا
بعد فهرسة CloudTrail وFlow Logs، يتحول التحقيق إلى سلسلة من استعلامات SQL التي تختزل مليارات الأحداث إلى الأحداث القليلة المهمة. وتتمثل المهارة في معرفة ما يجب السؤال عنه: من فعل ماذا، ومن أين، ومتى. ويغطي هذا الدرس أنماط الاستعلام التي يعتمد عليها المحققون.
العثور على النشاط حسب الكيان الأساسي
عند الاشتباه في اختراق بيانات اعتماد، تستعلمون عن جميع الإجراءات التي نفذها ذلك الكيان الأساسي. وتكشف تصفية CloudTrail حسب userIdentity.arn أو معرّف مفتاح الوصول كل استدعاء API نفذه، بالترتيب. وغالبًا ما يكون هذا الخط الزمني لإجراءات المهاجم أهم ناتج منفرد في التحقيق.
SELECT eventtime, eventname, sourceipaddress
FROM cloudtrail_logs
WHERE useridentity.accesskeyid = 'AKIAEXAMPLE'
ORDER BY eventtimeتتبع عنوان IP المصدر
تكشف التصفية حسب sourceIPAddress كل ما تم تنفيذه من عنوان معين. وإذا كان لديكم عنوان IP مشبوه من نتيجة في GuardDuty، فسيُظهر ذلك كل الاستدعاءات التي أجراها عبر الخدمات، مما يساعدكم على تحديد نطاق الأثر واكتشاف الموارد التي وصل إليها المهاجم.
البحث عن الاستدعاءات المرفوضة
يكشف الاستعلام عن الأحداث التي تكون فيها قيمة errorCode هي AccessDenied أو UnauthorizedOperation عمليات استطلاع: أي اختبار المهاجم لما يمكن لبيانات الاعتماد المسروقة تنفيذه. ويشير تتابع من حالات الرفض من كيان أساسي واحد، يتبعه استدعاء ناجح، إلى أن المهاجم كان يبحث عن صلاحية فعالة، وهو مؤشر واضح على التصعيد.
اكتشاف تصعيد الصلاحيات
راقبوا أحداث IAM الحساسة مثل CreateUser وAttachUserPolicy وCreateAccessKey أو PutUserPolicy. وغالبًا ما يحاول المهاجم ترسيخ الاستمرارية من خلال إنشاء هويات أو مفاتيح جديدة. ويكشف الاستعلام عن أسماء هذه الأحداث بسرعة محاولات تعميق موطئ القدم بعد نقطة الدخول الأولية.
الربط بين السجلات
تربط التحقيقات القوية مصادر البيانات: إذ تطابق إجراءات كيان أساسي في CloudTrail مع VPC Flow Logs من المثيل نفسه، أو مع سجلات ALB للطلبات التي خدمها. ويساعد ربط نشاط مستوى التحكم بالنشاط الشبكي على إعادة بناء قصة الهجوم كاملةً بدلًا من التعامل مع أجزاء معزولة.
تحديد النطاق الزمني للاستعلامات
احرصوا دائمًا على تقييد الاستعلامات ضمن نافذة زمنية باستخدام الطابع الزمني للحدث. فهذا يركز التحقيق على الفترة ذات الصلة، ويقلل بدرجة كبيرة كمية البيانات المفحوصة والتكلفة عند دمجه مع الأقسام. ويُعد البدء بنطاق زمني واسع ثم تضييقه أسلوبًا طبيعيًا مع اتضاح الصورة.
العد والتجميع
تكشف عمليات التجميع الأنماط: استخدموا GROUP BY لعنوان IP المصدر للعثور على أكثر العناوين نشاطًا، أو احسبوا عدد أسماء الأحداث المميزة لكل كيان أساسي لتقدير نطاق النشاط، أو أحصوا الأخطاء بمرور الوقت لاكتشاف الارتفاعات المفاجئة. وتحول هذه الملخصات الصفوف الخام إلى اتجاهات ترشدكم إلى الحادث الحقيقي.
الاستعلام عن Flow Logs أيضًا
ينطبق أسلوب SQL نفسه على Flow Logs في S3: اعثروا على عمليات نقل كبيرة إلى الخارج، أو احسبوا المنافذ المرفوضة لكل مصدر، أو أدرجوا عناوين IP الخارجية التي اتصل بها أحد المثيلات. ويمنح الجمع بين CloudTrail (ما تم تنفيذه عبر API) وFlow Logs (ما انتقل عبر الشبكة) نصفي القصة معًا.
حفظ الاستعلامات ومشاركتها
احفظوا استعلامات التحقيق التي أثبتت فعاليتها بصفتها named queries أو عروضًا، حتى يتمكن فريقكم من إعادة تشغيلها بسرعة أثناء الحادث التالي. وتحول مكتبة من الاستعلامات المُراجعة، مثل "جميع الإجراءات التي نفذها مفتاح وصول" أو "الاستدعاءات المرفوضة خلال الساعة الماضية"، الجهد المخصص لكل حالة إلى قدرة استجابة قابلة للتكرار.
من الاستعلام إلى الإجراء
تنتج الاستعلامات الأدلة، وتدفع هذه الأدلة إلى الاستجابة: ألغوا المفتاح، واعزلوا المثيل، وأزيلوا مستخدم IAM المارق. ويمنحكم اتباع عملية استعلام منضبطة، تبدأ بالكيان الأساسي، ثم عنوان IP، ثم أحداث التصعيد، ثم الربط، الفهم الواثق والكامل اللازم لاحتواء الحادث على نحو سليم.
فحص سريع
اختبروا مهارتكم في الاستعلام أثناء التحقيق.
مراجعة
التحقيقات هي استعلامات SQL على السجلات المفهرسة. ابدأوا بـكيان أساسي أو عنوان IP مصدر، وابحثوا عن الاستدعاءات المرفوضة لأغراض الاستطلاع، وراقبوا أحداث IAM مثل CreateAccessKey بحثًا عن التصعيد، وحددوا نطاقًا زمنيًا لكل شيء. استخدموا التجميع والعد للعثور على الأنماط، واربطوا CloudTrail بـ Flow Logs، واحفظوا named queries المُراجعة كي يصبح جمع الأدلة قدرة استجابة قابلة للتكرار.
الأسئلة الشائعة
هل درس «التحقيق في الحوادث باستخدام استعلامات SQL» مجاني؟
نعم — نص درس «التحقيق في الحوادث باستخدام استعلامات SQL» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «التحقيق في الحوادث باستخدام استعلامات SQL»؟
صفِّ ملايين الأحداث للوصول إلى الإجراءات المهمة تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «التحقيق في الحوادث باستخدام استعلامات SQL»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- الاستعلام عن سجلات S3 باستخدام Athena
- إنشاء جداول فوق بيانات CloudTrail
- التحقيق في الحوادث باستخدام استعلامات SQL
- تقسيم السجلات لتحسين السرعة والتكلفة